Udfyldning er gratis. Betaling sker først når du henter dokumentet.
Det juridiske navn som registreret i CVR — ikke binavn eller varemærke.
Otte cifre. Bruges til at forudfylde navn og adresse.
Artikel 32 gælder begge. Er I databehandler, er denne beskrivelse typisk det bilag, jeres kunder beder om til databehandleraftalen.
To ting, og de trækker i hver sin retning.
Over for Datatilsynet er det beviset for, at foranstaltningerne blev overvejet og valgt — det artikel 24 kalder at kunne påvise overholdelse.
Over for kunder og databehandlere er det bilaget til databehandleraftalen. Det er dét dokument, der bliver bedt om, når nogen skal vurdere, om de tør lade jer behandle deres data.
Den dobbelte rolle er grunden til den vigtigste regel: beskriv kun det, I faktisk gør. Et bilag, der lover mere end virkeligheden, er over for en kunde en misvisende oplysning og over for Datatilsynet dokumentation for, at I kendte kravet og ikke opfyldte det.
Artikel 32 kræver det passende, ikke det maksimalt sikre. Fem forhold indgår udtrykkeligt:
Det sidste led er det, folk oftest vender om. Det er ikke virksomhedens risiko, der vejer — det er de registreredes. En hændelse, der er billig for virksomheden og alvorlig for de berørte, trækker mod flere foranstaltninger, ikke færre.
Litra a-d er eksempler, ikke en tjekliste. Men det er dem, en modpart spørger til, og to af dem mangler næsten altid.
Litra a — pseudonymisering og kryptering. Nævn hvor: i hvile, under transmission, på bærbare enheder. Er noget ikke relevant, så skriv hvorfor. Et tomt punkt og et fravalgt punkt ser ens ud på papiret, men ikke i en vurdering.
Litra b — fortrolighed, integritet, tilgængelighed og robusthed. Fire egenskaber, ikke én. Integritet betyder, at utilsigtede ændringer kan opdages — ikke bare at ingen uvedkommende kommer ind.
Litra c — evne til rettidigt at genoprette. Ordet er evne, og det er gendannelsen, ikke kopien, bestemmelsen handler om. Spørgsmålet er derfor: hvornår prøvede I sidst at gendanne, og hvor lang tid tog det? En backup, ingen har prøvet at gendanne fra, dokumenterer ingen evne — og det opdages typisk først den dag, den skal bruges.
Litra d — procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten. Det punkt, der oftest mangler helt. Tre led, og de handler om, om foranstaltningen virker — ikke om den findes. Beskriv hvad der afprøves, hvor ofte, af hvem, og hvordan resultatet fører til ændringer.
Stk. 2 nævner fem hændelsestyper:
| Hændelig eller ulovlig | |
|---|---|
| tilintetgørelse | data slettes |
| tab | data forsvinder eller bliver utilgængelige |
| ændring | data bliver forkerte |
| uautoriseret videregivelse | data sendes til nogen, der ikke skulle have dem |
| uautoriseret adgang | nogen får adgang, der ikke skulle |
De fleste beskrivelser handler om de to sidste — at holde uvedkommende ude. Men tab og ændring er lige så meget artikel 32-risici, og de rammer oftere gennem egne fejl, forkerte scripts og mislykkede migreringer end gennem angreb.
Og bemærk ordene »hændelig eller ulovlig«: uheld tæller med.
Bestemmelsen siger »tekniske og organisatoriske«. En beskrivelse, der kun handler om systemer, dækker halvdelen af kravet.
Hertil hører politikker, uddannelse, fysisk sikring, leverandørstyring, tavshedspligt — og procedurer ved fratrædelse, som er dér, adgange oftest bliver hængende.
enhver fysisk person, der udfører arbejde for den dataansvarlige eller databehandleren, og som får adgang til personoplysninger
Det omfatter vikarer, konsulenter, praktikanter og eksterne udviklere. Den sidste gruppe er den hyppigste blinde vinkel: en ekstern udvikler med produktionsadgang er omfattet af stk. 4, uanset hvad kontrakten kalder forholdet.
Og pligten er at tage skridt til at sikre det. En sætning i en kontrakt er sjældent nok alene — det er kombinationen af instruks, adgangsstyring og opfølgning, der udgør skridtene.
Artikel 24 kræver, at foranstaltningerne om nødvendigt revideres og ajourføres.
En beskrivelse fra 2018, der aldrig er rørt, siger to ting på én gang: at foranstaltningerne ikke er revideret, og at man ikke har opdaget det. Derfor spørger dokumentet særskilt om, hvornår der senest blev revideret.
En ISO-certificering er et godt argument, men ikke et bevis. Stk. 3 siger »et element til at påvise« — og forudsætter desuden, at der er tale om en godkendt mekanisme efter artikel 40 eller 42.
Certificeringen fritager altså ikke for vurderingen efter stk. 1 og 2.
Det vurderer ikke, om jeres foranstaltninger er passende. Det er en konkret afvejning af risiko, teknisk niveau og omkostninger.
Det giver ingen tjekliste over påkrævede foranstaltninger. Forordningen indeholder bevidst ingen — og enhver, der tilbyder én, lover noget, loven ikke giver.
Det erstatter ikke konsekvensanalysen efter artikel 35, som har sit eget modul.